Skip to content

Xray. Mode cascade ​

Le mode cascade, aussi appelé VPN multi-sauts ou double VPN, relie deux installations BeAdmin indépendantes en une chaîne « entrée → sortie ». Le trafic suit le chemin appareil → nœud d'entrée → nœud de sortie → Internet : l’appareil se connecte au premier serveur, mais ressort sur Internet depuis le second. La cascade convient lorsqu’un serveur Xray seul cesse de fonctionner : sa négociation REALITY est déjà repérée par l’inspection approfondie des paquets (DPI), ou son adresse IP est devenue inaccessible.

Cet article explique à quoi sert une cascade et comment la monter avec deux serveurs : créer le nœud de sortie, y relier un nœud d’entrée et vérifier que la chaîne fonctionne. Si vous découvrez le module, commencez par Xray. Démarrage rapide ; le camouflage du trafic est expliqué dans Xray. Comment fonctionne le service.

À quoi sert une cascade ​

Avec un utilisateur Xray ordinaire, le trafic ressort sur Internet avec l’adresse IP de votre serveur, et le fournisseur d’accès voit une connexion vers ce même serveur. Tant que le serveur passe inaperçu, cela suffit. Mais si sa négociation REALITY est déjà reconnue par le DPI ou si son adresse IP est devenue inaccessible, il faut une autre adresse de sortie.

La cascade sépare les deux points par lesquels le serveur est visible de l’extérieur :

  • le nœud d’entrée est ce que voit le fournisseur d’accès de l’utilisateur. Pour lui, c’est un serveur REALITY ordinaire, impossible à distinguer d’un site web.
  • le nœud de sortie est ce que voit Internet. Les sites de destination reçoivent des requêtes depuis l’adresse IP du nœud de sortie, sur un autre réseau et, en règle générale, dans un autre pays.

Même si le nœud d’entrée devient inaccessible, l’adresse de sortie reste à l’écart, et inversement. Ce n’est pas de l’anonymisation de niveau Tor : la chaîne ajoute exactement un nœud intermédiaire pour changer l’adresse IP de sortie, pas plus.

Ce qu’il vous faut ​

  • Au moins deux serveurs avec BeAdmin, dans des lieux différents. Sinon, la cascade n’a pas de sens : son rôle est justement de répartir l’entrée et la sortie sur des réseaux distincts. Le module Xray doit être installé sur chaque serveur. Appelons-les installation A (future entrée) et installation B (future sortie).
  • Prenez le nœud d’entrée le plus près possible de l’emplacement du client, idéalement dans le même pays : l’appareil se connecte directement à l’entrée, et plus ce tronçon est court, plus la liaison est stable. Le point éloigné est le nœud de sortie : c’est lui qui donne l’adresse IP de sortie voulue.
  • L’accès aux deux panneaux avec des droits de modification : la liaison se fait à la main, en copiant un lien d’un panneau vers l’autre.

Si vous n’avez pas encore choisi les serveurs pour les nœuds d’entrée et de sortie, nos partenaires proposent des VPS avec BeAdmin déjà installé, dans plusieurs pays : l’entrée se prend commodément près de l’utilisateur, et la sortie dans le lieu voulu.

Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.

  • Allemagne
  • Pays-Bas
  • Suède
  • Suisse
  • Espagne
  • États-Unis
Choisir un serveur

La fiabilité européenne en toute simplicité. Lancez BeAdmin avec votre VPS en un clic.

  • Allemagne
  • Pays-Bas
  • Suède
  • Estonie
  • Roumanie
  • Suisse
  • Espagne
  • Royaume-Uni
  • États-Unis
S’inscrire

ℹ️ Le rôle est attribué à un utilisateur, pas à un serveur

La cascade est le rôle d’un utilisateur donné, et non un mode de toute l’installation. Sur un même serveur, des utilisateurs autonomes, des nœuds d’entrée et des nœuds de sortie coexistent sans problème. Une installation peut être l’entrée pour certains utilisateurs et la sortie pour d’autres en même temps, c’est-à-dire fonctionner dans les deux sens.

ℹ️ Une cascade demande deux utilisateurs

La chaîne se compose de deux utilisateurs : un nœud de sortie sur un serveur et un nœud d’entrée sur l’autre. Chacun occupe un emplacement dans la licence de son serveur. S’il vous faut plus d’une connexion en cascade, il faudra acquérir une licence pour les deux serveurs.

Comment relier deux serveurs ​

Les deux panneaux n’ont pas de gestion commune : ils ne se connaissent pas. La liaison est unilatérale et se fait à la main : le nœud de sortie émet un lien spécial bemh://…, que vous copiez puis collez dans le nœud d’entrée, sur l’autre serveur. L’ordre compte : d’abord la sortie, ensuite l’entrée.

Étape 1. Le nœud de sortie sur l’installation B ​

  1. Sur l’installation B, ouvrez le module Xray et cliquez sur « Créer un utilisateur ».
  2. Dans le champ « Mode », choisissez « Cascade », puis, dans le champ « Rôle dans la cascade » qui apparaît, « Nœud de sortie ». Renseignez les champs obligatoires et créez l’utilisateur.
  3. Le nœud de sortie n’a ni lien ni code QR propres : à leur place, la ligne dépliée affiche la mention « Nœud de sortie — aucun paramètre de connexion ». C’est normal : cet utilisateur se contente de faire sortir sur Internet le trafic d’un autre, il ne se connecte pas directement.
  4. Cliquez sur le bouton « Lien pour le nœud d’entrée » : le panneau génère et copie un lien de la forme bemh://…, qui contient les paramètres de connexion de ce nœud de sortie. Transmettez-le à l’installation A par le moyen qui vous convient.
Ligne dépliée d’un nœud de sortie Xray : un espace réservé à la place du code QR, une mention indiquant l’absence de configuration propre et le bouton « Lien pour le nœud d’entrée »Ligne dépliée d’un nœud de sortie Xray : un espace réservé à la place du code QR, une mention indiquant l’absence de configuration propre et le bouton « Lien pour le nœud d’entrée »

Étape 2. Le nœud d’entrée sur l’installation A ​

  1. Sur l’installation A, ouvrez le module Xray et cliquez sur « Créer un utilisateur ».
  2. Dans le champ « Mode », choisissez « Cascade », et dans le champ « Rôle dans la cascade », « Nœud d’entrée ».
  3. Le champ « Lien du nœud de sortie » apparaît : collez-y le lien bemh://… copié à l’étape 1.
  4. Renseignez les champs obligatoires et créez l’utilisateur.

Le lien du nœud de sortie peut être collé à la création ou plus tard : la boîte de dialogue ouverte par « Modifier » pour un nœud d’entrée existant contient le même champ.

Boîte de dialogue de création d’un nœud d’entrée Xray : mode « Cascade », rôle « Nœud d’entrée » et champ « Lien du nœud de sortie » contenant un lien bemh://Boîte de dialogue de création d’un nœud d’entrée Xray : mode « Cascade », rôle « Nœud d’entrée » et champ « Lien du nœud de sortie » contenant un lien bemh://

Le nœud d’entrée est un utilisateur à part entière, avec son propre lien vless://… et son code QR. C’est eux que vous remettez à l’appareil final, comme pour un utilisateur ordinaire (voir Xray. Gérer les utilisateurs). Ensuite, le trafic emprunte la chaîne automatiquement.

État de la cascade ​

La ligne dépliée du nœud d’entrée affiche une tuile « État de la cascade » : elle indique si le nœud de sortie est joignable. À côté, une fois la liaison configurée, on voit la tuile qui porte l’adresse du nœud de sortie.

Pour vérifier que le trafic passe bien par le nœud de sortie, connectez un appareil et ouvrez n’importe quelle page de vérification d’adresse IP : l’adresse du nœud de sortie doit s’afficher.

ÉtatSignification et marche à suivre
« Actif »Le nœud de sortie est joignable.
« Vérification… »L’état est en cours de détermination. Patientez : il se mettra à jour tout seul.
« Sortie non associée »Le lien du nœud de sortie n’a pas encore été collé. Ouvrez le nœud d’entrée en modification et collez le lien bemh://… (étape 2).
« Sortie injoignable »Le nœud de sortie ne répond pas. Vérifiez que le service Xray est lancé sur l’installation B, que le serveur est allumé et joignable par le réseau, et que l’adresse et le port de la sortie n’ont pas changé.

Réassociation et dissociation ​

Vous pouvez modifier à tout moment la liaison entre un nœud d’entrée et sa sortie :

  • Réassocier à une autre sortie. Récupérez un nouveau lien bemh://… sur le nœud de sortie voulu et collez-le dans le champ « Lien du nœud de sortie » du nœud d’entrée : la liaison précédente est remplacée par la nouvelle.
  • Dissocier. Dans la ligne dépliée du nœud d’entrée, cliquez sur « Dissocier » (ou videz le champ du lien dans la boîte de dialogue de modification). L’utilisateur revient à une sortie directe sur Internet : le trafic repasse par le nœud d’entrée lui-même, sans second serveur.

Changer le point de sortie ​

Pour faire sortir le trafic depuis un autre lieu, créez un nouveau nœud de sortie et réassociez-lui l’entrée :

  1. Prenez un serveur dans le lieu voulu, déployez-y BeAdmin et associez-y une licence : c’est une installation autonome, comme la première.
  2. Créez-y un utilisateur en mode « Cascade » → « Nœud de sortie » et copiez son « Lien pour le nœud d’entrée » (comme à l’étape 1 de la mise en place de la chaîne).
  3. Sur les nœuds d’entrée, collez le nouveau lien dans le champ « Lien du nœud de sortie ». Les appareils finaux n’ont rien à réimporter : l’entrée conserve son lien vless://… d’origine.

Ce que la cascade ne fait pas ​

  • Elle ne réunit pas la gestion des deux panneaux. Les installations A et B restent indépendantes ; toute la liaison est manuelle, par le lien. Le nom de l’installation d’entrée n’apparaît pas côté sortie : il n’y a pas de canal retour entre les panneaux, et le nœud de sortie ignore qui s’y connecte.
  • Elle ne remplace pas l’anonymisation. Le site de destination voit l’adresse IP du nœud de sortie : c’est un changement d’adresse, pas une dissimulation d’identité.

Étapes suivantes ​

BeAdmin © 2025. Tous droits réservés.